Hogyan dolgozunk

Röviden: Minden vizsgálatunk nyilvános, ellenőrizhető szabványra épül: webalkalmazásnál az OWASP ASVS és a Top 10, kiszolgálónál a CIS Benchmark, a tesztelés menetében a NIST SP 800-115. Ez azt jelenti, hogy amit találunk, azt bárki más is meg tudja ismételni — a jelentésünk nem vélemény, hanem mérés. A végén írásos jegyzőkönyvet kap, javítási sorrenddel és újrateszteléssel.

Miért számít, hogy mi szerint dolgozunk?

Mert biztonságban a „megnéztük, rendben van" mondat semmit nem ér. Ha nincs mögötte keret, akkor nem tudja megmondani, mit néztek meg és mit nem — és fél év múlva, egy incidens után sem tudja rekonstruálni.

A szabvány három dolgot ad:

  1. Teljességet. Nem a vizsgáló napi formáján múlik, mi kerül elő. A lista adott.
  2. Ismételhetőséget. Ugyanaz a vizsgálat fél év múlva összehasonlítható eredményt ad, tehát látszik, javult-e valami.
  3. Nyelvet. Ha a biztosítója, a partnere vagy egy nagyvállalati beszállítói kérdőív rákérdez, a válasz hivatkozható.

Milyen keretek szerint mérünk?

TerületKeretMit ad
WebalkalmazásOWASP ASVS (Application Security Verification Standard)Ellenőrzési szintek hitelesítéstől a naplózásig
Webes támadástípusokOWASP Top 10A tíz leggyakoribb hibaosztály lefedése
API-kOWASP API Security Top 10Jogosultsági és adatkiadási hibák API-oldalon
Kiszolgáló, operációs rendszerCIS BenchmarkMegerősítési alapállapot, tételes ellenőrzőlista
A tesztelés meneteNIST SP 800-115Tervezés, felderítés, vizsgálat, kihasználás, jelentés
Súlyosság-besorolásCVSS v3.1Számszerű, összehasonlítható kockázati pontszám
Sérülékenységek azonosításaCVE / CWENemzetközi azonosító minden találathoz, ahol van
IncidenskezelésNIST SP 800-61Előkészület, észlelés, elszigetelés, helyreállítás

Ezek nyilvános dokumentumok. Bárki utánanézhet, és bárki ellenőrizheti, hogy a jelentésünk tényleg azt fedi-e le, amit állítunk.

Mi a folyamat, lépésről lépésre?

1. Felderítés és hatókör

Írásban rögzítjük, mi tartozik a vizsgálatba: domainek, IP-tartományok, alkalmazások, időablak, és ami kifejezetten kimarad. Ez nem formalitás — ez védi Önt is és minket is.

2. Passzív felmérés

Előbb az látszik, ami kívülről látszik: DNS-rekordok, tanúsítványok, nyitott portok, futó verziók, biztonsági fejlécek, e-mail-hitelesítés, kiszivárgott adatok nyilvános forrásokból. Ez a szakasz nem terheli a rendszert, és rendszerint már itt előkerül a találatok fele.

3. Aktív vizsgálat

Célzott tesztelés a hatókörön belül: hitelesítés és munkamenet, jogosultságok, beviteli pontok, fájlkezelés, API-végpontok, üzleti logika. Ami terhelést okozhat, azt előre egyeztetett időablakban futtatjuk.

4. Igazolás

Minden találatot reprodukálunk, mielőtt leírnánk. Ami nem igazolható, az nem kerül a jelentésbe találatként — legfeljebb megjegyzésként. Ez azért fontos, mert az automata szkennerek jelentéseinek nagy része hamis riasztás, és ezekre költeni pénzkidobás.

5. Jelentés

Amit kézhez kap:

  • Vezetői összefoglaló — hol áll, mi a legnagyobb kockázat, mennyi munka a rendbetétel. Egy oldal, szakzsargon nélkül.
  • Találatok súlyosság szerint — mindegyiknél: mit találtunk, hogyan reprodukálható, mi a következménye, hogyan javítható, CVSS-pontszám.
  • Javítási sorrend — mi a mai, mi a heti, mi a negyedéves feladat. Erőforrás-igény szerint is jelölve.
  • Mérési adatok — mit, mikor, milyen eszközzel néztünk meg. Enélkül a jelentés nem ellenőrizhető.

6. Újratesztelés

A javítás után visszamérünk, és írásban igazoljuk, hogy a hiba tényleg megszűnt. Ez a rész sok szolgáltatónál külön tétel — nálunk az audit része.

Mit nem csinálunk?

  • Nem küldünk nyers szkenner-kimenetet jelentés gyanánt. Egy 400 oldalas gépi lista nem munka, hanem a munka elkerülése.
  • Nem tesztelünk engedély nélkül. Sem harmadik fél rendszerét, sem olyat, ami nincs a hatókörben.
  • Nem tartjuk vissza a találatot üzleti okból. Amit megtaláltunk, azt leírjuk, akkor is, ha nem nálunk javíttatja.
  • Nem ígérünk százszázalékos biztonságot. Aki ilyet ígér, vagy nem érti, vagy nem mondja meg az igazat.

Mi történik a talált sérülékenységekkel?

A jelentést titkosítva küldjük, és csak azzal osztjuk meg, akit Ön megnevez. A találatokat harmadik félnek nem adjuk át, nyilvánosan nem hivatkozzuk, és kérésre a javítás igazolása után minden munkapéldányt törlünk. Ha a vizsgálat során olyan sérülékenységet találunk, amely nem az Ön rendszerében van (például egy használt komponensben), azt a felelős közzététel szabályai szerint a gyártónak jelezzük — az Ön nevének említése nélkül.

Gyakori kérdések

Kell-e szerződés a vizsgálat előtt?

Igen, és ez az Ön érdeke. Engedély nélküli tesztelés a legtöbb országban bűncselekmény; a hatókört és az időablakot rögzítő írásos megállapodás mindkét felet védi. Az ingyenes első felmérés ettől független: azt kívülről, terhelés nélkül végezzük, olyan adatokból, amelyek amúgy is nyilvánosak.

Mennyire mély egy ingyenes felmérés?

Külső, passzív kép: elérhető szolgáltatások, verziók, tanúsítványok, biztonsági fejlécek, e-mail-hitelesítés, ismert kockázatok. Ez elég ahhoz, hogy lássa, van-e nyilvánvaló baj — de nem helyettesíti a teljes vizsgálatot, és mi sem állítjuk, hogy az.

Ki látja a jelentést?

Alapból csak Ön és az általunk megjelölt kapcsolattartó. Ha a jelentés partnerhez vagy biztosítóhoz megy, azt jelezze előre — akkor a formátumot ahhoz igazítjuk.

Mit tegyünk, ha a vizsgálat közben derül ki, hogy már be is törtek?

Ilyenkor a vizsgálat megáll, és incidenskezelésre váltunk a NIST SP 800-61 szerint: elszigetelés, bizonyítékok rögzítése, majd helyreállítás. Az első óra a legfontosabb — erről külön írás is olvasható a tudástárban.

Mi a különbség aközött, amit Önök csinálnak, és amit a szkennerem ad?

Az automata szkenner ismert mintákat keres, és nem tudja megítélni az üzleti logikát. Egy szkenner sosem fogja megmondani, hogy a „B" ügyfél meg tudja nézni az „A" ügyfél számláját, ha az azonosítót átírja — ehhez érteni kell, mit csinál az alkalmazás. A szkennert mi is használjuk, de kiindulásnak, nem eredménynek.

Frissítve: 2026. augusztus 20.

Kérjen ingyenes biztonsági auditot

Megnézzük a weboldalát, a szerverét és az e-mail-hitelesítését, és leírjuk, mit találtunk. Kötelezettség nélkül, 24 órán belül.

Audit kérése →